L'autorité turque de protection des données a publié à la fois un guide en questions-réponses sur l'IA générative et un document distinct sur son usage au travail. Les contrôles s'appuient sur ces textes.
01. Pourquoi cela compte
Un guide n'est pas une norme contraignante, mais il montre l'attente de l'autorité. Dès qu'un examen s'ouvre, l'appréciation suit ce cadre ; les traiter en pratique comme contraignants est la bonne posture.
02. L'usage par les salariés
Le point le plus souligné est la saisie de données personnelles dans des outils d'IA générative par les salariés. Coller des listes clients, des CV, des informations de santé ou des coordonnées dans un outil externe constitue en soi un traitement.
03. Une politique interne
L'attente est nette : quel outil peut être utilisé, quelles données peuvent y être saisies et qui en répond doivent être écrits. Sans politique, la responsabilité reste directement chez le responsable de traitement.
04. Information et consentement
La notice d'information doit être mise à jour pour les données traitées avec de l'IA. La plupart des textes existants ne couvrent pas cette activité ; une phrase ajoutée suffit rarement, finalité et transfert doivent être décrits séparément.
05. Mesures techniques
Masquage, restriction d'accès, journalisation et durées de conservation. Ces quatre mesures sont demandées concrètement en contrôle. Les avoir prises compte autant que les avoir documentées.
06. Vérification rapide
Pouvez-vous répondre aujourd'hui à trois questions : quelles équipes utilisent quel outil d'IA, quelles données y vont, et cet usage figure-t-il dans votre notice d'information. Si une réponse manque, c'est votre point de départ.